根據報導,社群媒體平台 Instagram 近期出現嚴重資安風,多名用戶的帳號遭到駭客入侵,而攻擊的核心竟與 Meta 自身人工智能支援聊天機器人有關。駭客透過巧妙欺騙這套 AI 系統,繞過了安全防護,成功掌控用戶的帳號。這起事件凸顯了 AI 技術在效率與安全性之間存在的潛在失衡,引發業界廣泛關注。
攻擊手法驚人簡單
根據多名受影響用戶在 Reddit 與 X(前身為 Twitter)平台上的描述,他們的 Instagram 帳號在毫無預警的情況下遭到接管。一段在 X 上流傳的影片,詳細揭露了駭客的攻擊步驟。駭客首先使用 VPN 偽裝成受害者的所在地,以避免觸發 Instagram 的自動帳戶保護機制。接著,他們開啟與 Meta AI 支援助理的聊天視窗,並指示該聊天機器人向受害者的帳號添加一個新的電子郵件地址。令人驚訝的是,這個聊天機器人竟直接將驗證碼發送到了駭客所提供的郵箱中。駭客隨後將這個驗證碼提供給聊天機器人,機器人便顯示出一個「重設密碼」的按鈕。駭客點擊按鈕,設定新密碼後,便輕而易舉地接管了整個帳號。
受影響的知名帳號
此次攻擊的受害者遍佈各領域,其中包括已於 2017 年停止活動的歐巴馬時代白宮官方 Instagram 帳號,以及美國太空軍首席軍士長 John Bentivegna 的帳號。資安研究員 Jane Wong 也在社群媒體上證實了自己的帳號遭到入侵。她表示:「我的密碼在不知不覺中被更改,並且在昨天一整天都持續收到不同的密碼重設嘗試請求,情況相當令人擔憂。」
安全驗證的致命缺陷
進一步分析顯示,這起攻擊的關鍵漏洞在於,駭客從頭到尾都不需要入侵受害者原本綁定的電子郵件信箱。整個流程完全繞過了傳統的雙重驗證(2FA)邏輯,直接利用了 Meta AI 支援聊天機器人對「提供新郵箱」並「發送驗證碼」這一行為的授權機制。外媒 TechCrunch 實際驗證了影片中顯示的駭客公開郵箱,確認其確實成功收到了 Instagram 發出的驗證碼。這證明該攻擊手法不僅可行,而且操作難度極低。
Meta 的緊急回應
面對日益升高的輿論壓力,Meta 發言人 Andy Stone 於週一回應了 Jane Wong 及其他用戶的貼文,表示此問題已經獲得修復。然而,Meta 並未立即對 TechCrunch 的進一步提問做出回應,因此有總共有多少 Instagram 用戶的帳號因此被不當存取,至今仍是個未知數。這起事件也引發了外界對於 Meta 在 AI 客服安全性設計上的疑慮,是否為了追求自動化與便利性,而犧牲了關鍵的驗證環節。
AI 客服的雙面刃
這並非第一次有駭客利用 AI 聊天機器人的漏洞進行攻擊。企業為了降低客服成本與提升回應速度,紛紛導入 AI 助理,但這些系統往往缺乏對複雜突發狀況的判斷與邏輯推理能力。在本次事件中,AI 客服無法辨別要求添加新郵箱的用戶是否為該帳號的真正擁有者,也未能意識到,將「重設密碼」的權限交給一個剛提供新驗證郵箱的「陌生人」,存在多大的安全風險。
如何保護你的帳號
雖然 Meta 已修補此漏洞,但用戶仍應提高警覺。資安專家建議,除了啟用雙重驗證外,最好使用獨立的驗證器應用程式(如 Google Authenticator 或 Authy),而非單純依賴手機簡訊或電子郵件。因為基於郵件或簡訊的驗證碼,仍存在被攔截或誘導的風險。此外,用戶應定期檢查帳號綁定的電子郵件與手機號碼,確保沒有任何不明資訊被添加。對於任何要求提供驗證碼的客服對話,都應保持謹慎,即使這對話來自官方管道。
事件深遠影響
這起事件的嚴重性在於它揭示了 AI 系統在資安領域的脆弱性。當 AI 被賦予越來越多與帳號管理相關的權限時,如何設計更嚴謹的邏輯流程來驗證用戶身份,將成為所有科技公司必須面對的課題。駭客的手法說明,攻擊者不再僅是尋找程式碼中的漏洞,更懂得利用 AI 設計上的邏輯缺失。這也讓外界開始反思,在追求全自動化服務的同時,是否應該保留人工客服作為最終的審查防線。
從資安研究員到政府單位帳號,從一般用戶到公眾人物,本次事件影響範圍之廣,再次證明了在數位時代,沒有任何帳號是絕對安全的。隨著 AI 技術持續深入日常生活的每個角落,開發者必須更加謹慎地評估每一次 AI 互動可能帶來的風險,否則,便利與安全之間的失衡,終將釀成更大的災難。未來,企業在部署 AI 客服時,投入更多資源於情境理解與異常行為偵測,或許才是避免類似事件重演的關鍵。
根據安全研究人員的分析,此類攻擊模式的出現,代表著網路威脅已經從單純的技術破解,演進到對人機互動流程的社會工程學攻擊。駭客不再需要編寫複雜的惡意程式碼,只需掌握 AI 系統設計的「潛規則」,便能輕易突破防線。這也呼籲所有 AI 開發者,在訓練模型時,必須納入更多的安全情境,例如「要求更改帳號聯絡資訊」這類高風險行為,應觸發更嚴格的驗證程序,而不僅僅是送出一個驗證碼。Instagram 的這起事件,無疑是所有擁抱 AI 客服的企業,都應該深刻警醒的一堂課。
參考來源:https://techcrunch.com/2026/06/01/hackers-hijacked-instagram-accounts-by-tricking-meta-ai-support-chatbot-into-granting-access/







